Criar uma função personalizada no Intune

É possível criar uma função personalizada do Intune que inclui as permissões necessárias para uma função de trabalho específica. Por exemplo, se um grupo do departamento de TI gerencia aplicativos, políticas e perfis de configuração, você pode adicionar todas essas permissões juntas em uma única função personalizada. Após criar uma função personalizada, será possível atribuí-la a usuários que precisam dessas permissões.

Observação

Segurança aprimorada: o Multi Administração Approval agora dá suporte ao controle de acesso baseado em função. Quando essa configuração está ativada, um segundo administrador deve aprovar as alterações nas funções. Essas alterações podem incluir atualizações para permissões de função, grupos de administradores ou atribuições de grupo de membros. A alteração só entrará em vigor após a aprovação. Esse processo de autorização dupla ajuda a proteger sua organização contra alterações não autorizadas ou acidentais no controle de acesso baseado em função. Para obter mais informações, consulte Usar a Aprovação de Vários Administradores no Intune.

Para criar, editar ou atribuir funções, sua conta deve ter a seguinte função no Microsoft Entra ID:

  • Administrador de Serviços do Intune

Para criar uma função personalizada

  1. No Centro de administração do Microsoft Intune, escolha Administração de> locatárioFunções>Todas as funções>Criar.

  2. Na página Noções básicas, insira um nome e uma descrição para a nova função e, em seguida, escolha Avançar.

  3. Na página Permissões, escolha as permissões que você deseja usar com essa função.

  4. Na página Escopo (categorias), escolha as categorias para essa função. Quando essa função é atribuída a um usuário, esse usuário pode acessar os recursos que também têm essas marcas. Escolha Avançar.

  5. Quando terminar, escolha Criar na página Revisar + criar. A nova função é exibida na lista da página Funções do Intune - Todas as funções.

Copiar uma função

Você também pode copiar uma função existente.

  1. No Centro de administração do Microsoft Intune, escolha Administração de> locatárioFunções>Todas as funções> marque a caixa de seleção para uma função na lista >Duplicar.

  2. Na página Noções básicas, insira um nome. Use um nome exclusivo.

  3. Todas as tags de escopo e permissões da função original já estão selecionadas. Posteriormente, você poderá alterar o Nome, a Descrição, as Permissões e o Escopo (Marcas) da função duplicada.

  4. Depois de fazer todas as alterações desejadas, escolha Avançar para acessar a página Revisar + criar . Selecionar Criar.

Permissões de função personalizadas

As permissões a seguir estão disponíveis ao criar funções personalizadas.

Dica

Para obter uma lista de permissões para cada função interna do Intune, consulte Funções internas do Intune e suas permissões.

Tarefas do administrador

Permissão Ação Descrição
Tarefas do administrador Criar Permite a criação de novas tarefas administrativas de gerenciamento de dispositivos
Tarefas do administrador Excluir Permite a exclusão de tarefas administrativas de gerenciamento de dispositivos
Tarefas do administrador Leitura Permite acesso de leitura a tarefas administrativas de gerenciamento de dispositivos
Tarefas do administrador Atualizar Permite a atualização do gerenciamento de dispositivos, propriedades e status da tarefa administrativa

Android Enterprise

Permissão Ação Descrição
Android Enterprise Atribuição de associação de dispositivo de tempo de registro para Android Enterprise Permite que o Intune atribua dispositivos a grupos do Microsoft Entra ID durante o registro.
Android Enterprise Leitura Veja a configuração do Android Enterprise usada para sincronizar aplicativos com a Google Play Store Gerenciada ou visualize os pré-requisitos e perfis de registro do Android Enterprise.
Android Enterprise Atualizar sincronização de aplicativos Gerencie ou altere a configuração do Google Play Gerenciado usada para sincronizar aplicativos com a Google Play Store Gerenciada ou sincronize os aplicativos aprovados na loja com o Intune.
Android Enterprise Atualizar perfis de registro Gerenciar ou alterar os perfis de registro do proprietário do dispositivo Android Enterprise usados para registrar dispositivos.
Android Enterprise Integração de atualização Gerencie ou altere a vinculação do Android Enterprise ao Google Play Gerenciado e outras configurações em toda a conta.
Android Enterprise Gerenciar registro sem toque Gerencie ou altere a conexão com o portal Zero-Touch Enrollment (ZTE) do Google.

Android FOTA

Permissão Ação Descrição
Android FOTA Atribuir Atribua implantações de firmware over-the-air (FOTA) do Android aos grupos de segurança do Microsoft Entra.
Android FOTA Criar Crie e gerencie todos os aspectos das implantações de firmware over-the-air (FOTA) do Android.
Android FOTA Excluir Exclua e cancele implantações pendentes de firmware Android over-the-air (FOTA) e exclua o histórico de implantação.
Android FOTA Leitura Veja as implantações de firmware over-the-air (FOTA) do Android, incluindo histórico e relatórios.
Android FOTA Atualizar Altere as implantações existentes de firmware Android over-the-air (FOTA) e cancele as implantações de firmware.

Controle de aplicativos para Empresas

Permissão Ação Descrição
Controle de aplicativos para Empresas Atribuir Atribua perfis do Controle de Aplicativos para Empresas aos grupos de segurança do Microsoft Entra.
Controle de aplicativos para Empresas Criar Crie novos perfis do Controle de Aplicativos para Empresas.
Controle de aplicativos para Empresas Excluir Exclua perfis do Controle de Aplicativos para Empresas.
Controle de aplicativos para Empresas Leitura Leia perfis do Controle de Aplicativos para Empresas.
Controle de aplicativos para Empresas Atualizar Atualize os perfis do Controle de Aplicativos para Empresas.
Controle de aplicativos para Empresas Exibir relatórios Gerar, exibir ou exportar relatórios para perfis do Controle de Aplicativos para Empresas.

Redução da Superfície de Ataque

Permissão Ação Descrição
Redução da Superfície de Ataque Atribuir Atribua perfis de Redução da superfície de ataque (ASR) aos grupos de segurança do Microsoft Entra.
Redução da Superfície de Ataque Criar Crie novos perfis de redução da superfície de ataque (ASR).
Redução da Superfície de Ataque Excluir Exclua os perfis de Redução da superfície de ataque (ASR).
Redução da Superfície de Ataque Leitura Leia os perfis de Redução da Superfície de Ataque (ASR).
Redução da Superfície de Ataque Atualizar Atualizar perfis de ASR (Redução da Superfície de Ataque).
Redução da Superfície de Ataque Exibir relatórios Gere, exiba ou exporte relatórios para perfis de Redução da Superfície de Ataque (ASR).

Dados de auditoria

Permissão Ação Descrição
Dados de auditoria Leitura Exibir todos os dados de auditoria do Intune para esse locatário.

Conector do Certificado

Permissão Ação Descrição
Conector do Certificado Modificar Adicionar, remover ou modificar conectores de certificado necessários para dar suporte à emissão de certificados.
Conector do Certificado Leitura Exibir conectores de certificado necessários para dar suporte à emissão de certificados.

Chrome Enterprise

Permissão Ação Descrição
Chrome Enterprise Excluir configurações de conexão Excluir as configurações de conexão do Chrome Enterprise da organização.
Chrome Enterprise Leitura Exibir as configurações de conexão do Chrome Enterprise da organização e os detalhes do dispositivo para dispositivos Chrome OS.
Chrome Enterprise Atualizar configurações de conexão Gerenciar ou alterar as configurações de conexão do Chrome Enterprise da organização.

Dispositivos conectados à nuvem

Permissão Ação Descrição
Dispositivos conectados à nuvem Inscreva-se agora Registra um dispositivo CM qualificado no cogerenciamento.
Dispositivos conectados à nuvem Executar consulta CMPivot Ocultará ou mostrará a folha CMPirot.
Dispositivos conectados à nuvem Executar script Ocultará ou mostrará a ação Executar script na folha Scripts.
Dispositivos conectados à nuvem Executar ações do aplicativo Ocultará ou mostrará as ações disponíveis na folha Aplicativos.
Dispositivos conectados à nuvem Exibir aplicativos Ocultará ou mostrará a folha Aplicativos.
Dispositivos conectados à nuvem Exibir detalhes do cliente Ocultará ou mostrará a folha de detalhes do cliente.
Dispositivos conectados à nuvem Exibir coleções Ocultará ou mostrará a folha Coleções.
Dispositivos conectados à nuvem Exibir o gerenciador de recursos Ocultará ou mostrará a folha Gerenciador de recursos.
Dispositivos conectados à nuvem Exibir scripts Ocultará ou mostrará a folha Scripts.
Dispositivos conectados à nuvem Exibir atualizações de software Ocultará ou mostrará a folha Atualizações de software.
Dispositivos conectados à nuvem Exibir a linha do tempo Ocultará ou mostrará a folha Linha do Tempo.

PKI de nuvem

Permissão Ação Descrição
PKI de nuvem Criar autoridades de certificação (CAs) Criar autoridades de certificação (CAs)
PKI de nuvem Desabilitar e reabilitar ACs Desabilitar e reabilitar ACs
PKI de nuvem Ler ACs Ler ACs e os certificados folha emitidos por elas
PKI de nuvem Revogar certificados folha emitidos Revogar certificados folha emitidos

Identificadores de dispositivos corporativos

Permissão Ação Descrição
Identificadores de dispositivos corporativos Criar Criar novos identificadores de dispositivo corporativo ou importar um arquivo CSV contendo uma lista de identificadores de dispositivo corporativo.
Identificadores de dispositivos corporativos Excluir Excluir o IMEI ou os números de série usados como identificadores de dispositivo corporativo.
Identificadores de dispositivos corporativos Leitura Exibir os números de série ou IMEI usados como identificadores de dispositivo corporativo.
Identificadores de dispositivos corporativos Atualizar Alterar o IMEI ou os números de série usados como identificadores do dispositivo corporativo.

Personalização

Permissão Ação Descrição
Personalização Atribuir Atribuir opções de personalização para o Portal da Empresa.
Personalização Criar Criar opções de personalização para o Portal da Empresa.
Personalização Excluir Excluir opções de personalização para o Portal da Empresa.
Personalização Leitura Ler opções de personalização para o Portal da Empresa.
Personalização Atualizar Atualizar as opções de personalização para o Portal da Empresa.

Planos de Implantação

Permissão Ação Descrição
Planos de Implantação Criar Criar planos de implantação
Planos de Implantação Excluir Excluir Planos de Implantação
Planos de Implantação Leitura Ler planos de implantação
Planos de Implantação Atualizar Atualizar planos de implantação

Credenciais Derivadas

Permissão Ação Descrição
Credenciais Derivadas Modificar Configurar as credenciais derivadas para seu locatário do Microsoft Intune.
Credenciais Derivadas Leitura Exibir as credenciais derivadas para seu locatário do Microsoft Intune.

Políticas de conformidade do dispositivo

Permissão Ação Descrição
Políticas de conformidade do dispositivo Atribuir Atribua políticas de conformidade do dispositivo aos grupos de segurança do Microsoft Entra e atribua o acesso local do Exchange aos grupos de segurança do Microsoft Entra.
Políticas de conformidade do dispositivo Criar Criar novas políticas de conformidade de dispositivo.
Políticas de conformidade do dispositivo Excluir Exclua políticas de conformidade do dispositivo ou exclua conectores do Exchange Active Sync.
Políticas de conformidade do dispositivo Leitura Exiba as políticas de conformidade do dispositivo e a lista de Conectores de Sincronização Ativa do Exchange ou exiba as configurações de acesso local do Exchange.
Políticas de conformidade do dispositivo Atualizar Altere as políticas de conformidade do dispositivo, conectores do Exchange ActiveSync e configurações de acesso local do Exchange.
Políticas de conformidade do dispositivo Exibir relatórios Exibir, gerar e exportar relatórios de conformidade do dispositivo.

Configurações do dispositivo

Permissão Ação Descrição
Configurações do dispositivo Atribuir Atribua perfis de configuração de dispositivo ou atribua restrições de registro de dispositivo a grupos de segurança do Microsoft Entra.
Configurações do dispositivo Criar Criar novos perfis de configuração de dispositivo ou criar novas restrições de registro de dispositivo.
Configurações do dispositivo Excluir Excluir perfis de configuração de dispositivo ou excluir restrições de registro de dispositivo.
Configurações do dispositivo Leitura Exibir perfis de configuração de dispositivo ou exibir restrições de registro de dispositivo.
Configurações do dispositivo Atualizar Alterar perfis de configuração de dispositivo ou alterar restrições de registro de dispositivo.
Configurações do dispositivo Atualizar o Backup do Windows e restaurar Altere as configurações de Backup do Windows e Restauração.
Configurações do dispositivo Exibir relatórios Exibir, gerar e exportar relatórios de configuração de dispositivo.

Gerenciadores de registro de dispositivos

Permissão Ação Descrição
Gerenciadores de registro de dispositivos Leitura Exibir a lista de contas do gerenciador de registro de dispositivo.
Gerenciadores de registro de dispositivos Atualizar Criar novas contas do gerenciador de registro de dispositivos ou excluir contas do gerenciador de registro de dispositivo.

Análise de ponto final

Permissão Ação Descrição
Análise de ponto final Criar Criar novas linhas de base e editar configurações de análise de ponto de extremidade.
Análise de ponto final Excluir Editar as configurações de análise do ponto de extremidade e excluir as linhas de base.
Análise de ponto final Leitura Exibir resultados de análise de ponto de extremidade e relatórios de desempenho.
Análise de ponto final Atualizar Editar configurações e linhas de base de análise de ponto de extremidade.

EDR

Permissão Ação Descrição
EDR Atribuir Atribua perfis de EDR (Detecção e Resposta de Ponto de Extremidade) aos grupos de segurança do Microsoft Entra.
EDR Criar Crie novos perfis de EDR (Detecção e Resposta de Ponto de Extremidade).
EDR Excluir Exclua perfis de EDR (Detecção e Resposta de Ponto de Extremidade).
EDR Leitura Leia perfis de EDR (detecção e resposta de ponto de extremidade).
EDR Atualizar Atualizar perfis de EDR (Detecção e Resposta de Ponto de Extremidade).
EDR Exibir relatórios Gere, exiba ou exporte relatórios para perfis de Detecção e Resposta de Ponto de Extremidade (EDR).

Gerenciamento de privilégios de ponto de extremidade Solicitações de elevação

Permissão Ação Descrição
Gerenciamento de privilégios de ponto de extremidade Solicitações de elevação Modificar solicitações de elevação Permite que os administradores aprovem, neguem ou revoguem as solicitações aprovadas de suporte ao Gerenciamento de privilégios de ponto de extremidade (EPM) de usuários finais.
Gerenciamento de privilégios de ponto de extremidade Solicitações de elevação Ver solicitações de elevação Permite que os administradores exibam as solicitações aprovadas de suporte ao Gerenciamento de privilégios de ponto de extremidade (EPM).

Gerenciamento de privilégios de ponto de extremidade Criação de Política

Permissão Ação Descrição
Gerenciamento de privilégios de ponto de extremidade Criação de Política Atribuir Permite que os administradores atribuam políticas de Gerenciamento de privilégios de ponto de extremidade (EPM).
Gerenciamento de privilégios de ponto de extremidade Criação de Política Criar Permite que os administradores criem políticas de Gerenciamento de privilégios de ponto de extremidade (EPM).
Gerenciamento de privilégios de ponto de extremidade Criação de Política Excluir Permite que os administradores excluam políticas de Gerenciamento de privilégios de ponto de extremidade (EPM).
Gerenciamento de privilégios de ponto de extremidade Criação de Política Leitura Permite que os administradores leiam políticas Gerenciamento de privilégios de ponto de extremidade (EPM).
Gerenciamento de privilégios de ponto de extremidade Criação de Política Atualizar Permite que os administradores atualizem as políticas de Gerenciamento de privilégios de ponto de extremidade (EPM).
Gerenciamento de privilégios de ponto de extremidade Criação de Política Exibir relatórios Permite que os administradores exibam relatórios de Gerenciamento de privilégios de ponto de extremidade (EPM).

Relatórios de proteção de ponto de extremidade

Permissão Ação Descrição
Relatórios de proteção de ponto de extremidade Leitura Exibir relatórios do Endpoint Protection.

Programas de registro

Permissão Ação Descrição
Programas de registro Atribuir perfil Atribua perfis para Registro Automatizado de Dispositivos, Apple School Manager, Apple Business Manager, Apple Configurator ou Windows Autopilot.
Programas de registro Criar dispositivo Importar dispositivos Apple para o Apple Configurator.
Programas de registro Criar perfil Crie novos perfis para o Registro Automatizado de Dispositivos, o Apple School Manager, o Apple Configurator ou o Windows Autopilot.
Programas de registro Criar token Baixe o arquivo .pem do token do Apple Automated Device Enrollment ou do Apple School Manager.
Programas de registro Excluir dispositivo Excluir dispositivos Apple para o Registro Automatizado de Dispositivos, Apple School Manager ou Apple Configurator
Programas de registro Excluir perfil Exclua perfis para o Registro Automatizado de Dispositivos, Apple School Manager, Apple Configurator ou Windows Autopilot.
Programas de registro Excluir token Exclua os arquivos .pem do Apple Automated Device Enrollment ou do Apple School Manager.
Programas de registro Dispositivo de tempo de registro atribuição de associação Permite que o Intune atribua dispositivos a grupos do Entra ID durante o registro.
Programas de registro Dispositivo de leitura Exiba dispositivos Apple para o Registro Automatizado de Dispositivos, Apple School Manager, Apple Configurator ou dispositivos Windows Autopilot.
Programas de registro Ler perfil Exiba perfis para o Registro Automatizado de Dispositivos, o Apple School Manager, o Apple Configurator ou o Windows Autopilot.
Programas de registro Token de leitura Exiba o status do token do Apple Automated Device Enrollment ou do Apple School Manager.
Programas de registro Liberar dispositivos Apple Liberar os dispositivos registrados no Apple ADE (registro automatizado de dispositivo) do Apple Business ou School Manager e do Intune
Programas de registro Girar a senha de administrador do macOS Alternar a senha da conta de administrador local para dispositivos macOS registrados por meio do registro automatizado de dispositivos da Apple
Programas de registro Sincronizar dispositivo Inicie o comando Sync para os dispositivos do Windows Autopilot.
Programas de registro Atualizar perfil Gerencie perfis para o Registro Automatizado de Dispositivos, o Apple School Manager, o Apple Configurator ou o Windows Autopilot.
Programas de registro Atualizar token Carregue o token do Apple Device Enrollment ou do Apple School Manager e sincronize os dispositivos Apple Automated Device Enrollment ou Apple School Manager.
Programas de registro Exibir a senha de administrador do macOS Exibir senha da conta de administrador local para dispositivos macOS registrados por meio do registro automatizado de dispositivos da Apple

Filtros

Permissão Ação Descrição
Filtros Criar Criar novo filtro. Saiba Mais https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Excluir Excluir filtros. Saiba Mais https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Leitura Exibir filtros. Saiba Mais https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Atualizar Editar filtros. Saiba Mais https://go.microsoft.com/fwlink/?linkid=2135625

Data warehouse do Intune

Permissão Ação Descrição
Data warehouse do Intune Leitura Exibir todos os dados e relatórios do banco de dados de data warehouse. Os dados podem ser usados por Power BI ou outros serviços de relatório.

Aplicativos gerenciado

Permissão Ação Descrição
Aplicativos gerenciado Atribuir Atribuir políticas de proteção de aplicativo aos grupos de segurança do Microsoft Entra.
Aplicativos gerenciado Criar Criar novas políticas de proteção de aplicativos.
Aplicativos gerenciado Excluir Excluir as políticas de proteção de aplicativo.
Aplicativos gerenciado Leitura Exibir políticas e status de proteção de aplicativos.
Aplicativos gerenciado Atualizar Alterar as políticas de proteção de aplicativos ou exclua solicitações de limpeza pendentes para aplicativos protegidos.
Aplicativos gerenciado Revelar Criar uma solicitação de limpeza para remover seletivamente os dados da empresa de um aplicativo protegido.

Regras de limpeza de dispositivo gerenciado

Permissão Ação Descrição
Regras de limpeza de dispositivo gerenciado Atualizar Altere as regras de limpeza do dispositivo gerenciado.

Configurações de limpeza de dispositivo gerenciado

Permissão Ação Descrição
Configurações de limpeza de dispositivo gerenciado Atualizar Altere as configurações de limpeza do dispositivo gerenciado.

Dispositivos gerenciados

Permissão Ação Descrição
Dispositivos gerenciados Excluir Excluir dispositivos gerenciados pelo Intune. Os dispositivos excluídos não podem mais ser gerenciados pelo Intune e o dispositivo não pode mais acessar os recursos da empresa. Os dados da empresa podem ser apagados do dispositivo se um usuário tentar fazer check-in depois de marcar depois de excluídos.
Dispositivos gerenciados Consultar Permite que o Intune consulte um dispositivo gerenciado com o objetivo de recuperar informações detalhadas de inventário, estado do dispositivo ou outras propriedades de um dispositivo gerenciado do próprio dispositivo.
Dispositivos gerenciados Leitura Exibir dispositivos gerenciados pelo Intune.
Dispositivos gerenciados Ler senha do BIOS Leia a senha do BIOS para dispositivos com configuração gerenciada de BIOS e firmware.
Dispositivos gerenciados Definir usuário primário Escolher, alterar ou remover o usuário principal de um dispositivo gerenciado. Essa permissão deve ser usada em combinação com as permissões de leitura e atualização de dispositivos gerenciados.
Dispositivos gerenciados Atualizar Alterar configurações ou propriedades de propriedade de um dispositivo gerenciado. Essa permissão não habilita ações remotas para dispositivos. Para executar ações remotas no dispositivo, conceda uma ou mais permissões de Tarefa Remota.
Dispositivos gerenciados Exibir relatórios Gerar, exibir ou exportar relatórios para dispositivos gerenciados.

Google Play Gerenciado

Permissão Ação Descrição
Google Play Gerenciado Modificar Modificar as configurações para sincronizar aplicativos gerenciados do Google Play com o Microsoft Intune.
Google Play Gerenciado Leitura Exibir as configurações para sincronizar aplicativos do Google Play Gerenciado com o Microsoft Intune.

Microsoft Defender ATP

Permissão Ação Descrição
Microsoft Defender ATP Leitura Exibir a conexão entre o Microsoft Intune e o Microsoft Defender ATP.

Microsoft Store para Empresas

Permissão Ação Descrição
Microsoft Store para Empresas Modificar Modificar as configurações para sincronizar os aplicativos do Microsoft Store para Empresas com o Microsoft Intune.
Microsoft Store para Empresas Leitura Exibir as configurações para sincronizar os aplicativos do Microsoft Store para Empresas com o Microsoft Intune.

Microsoft Tunnel Gateway

Permissão Ação Descrição
Microsoft Tunnel Gateway Criar Criar os sites e configurações do servidor de gateway do Microsoft Tunnel. As configurações do servidor incluem configurações de intervalos de endereços IP, servidores DNS, portas e regras de túnel dividido. Os sites são agrupamentos lógicos de vários servidores que dão suporte ao Microsoft Tunnel.
Microsoft Tunnel Gateway Excluir Excluir os sites e configurações do servidor de gateway do Microsoft Tunnel. As configurações do servidor incluem configurações de intervalos de endereços IP, servidores DNS, portas e regras de túnel dividido. Os sites são agrupamentos lógicos de vários servidores que dão suporte ao Microsoft Tunnel.
Microsoft Tunnel Gateway Leitura Exiba os sites e configurações do servidor de Gateway do Microsoft Tunnel. As configurações do servidor incluem configurações de intervalos de endereços IP, servidores DNS, portas e regras de túnel dividido. Os sites são agrupamentos lógicos de vários servidores que dão suporte ao Microsoft Tunnel.
Microsoft Tunnel Gateway Atualizar Atualizar os sites e configurações do servidor de gateway do Microsoft Tunnel. As configurações do servidor incluem configurações de intervalos de endereços IP, servidores DNS, portas e regras de túnel dividido. Os sites são agrupamentos lógicos de vários servidores que dão suporte ao Microsoft Tunnel.

Aplicativos móveis

Permissão Ação Descrição
Aplicativos móveis Atribuir Atribua aplicativos móveis ou eBooks a grupos de segurança do Microsoft Entra.
Aplicativos móveis Criar Adicione novos aplicativos móveis ao Intune, como aplicativos de loja, aplicativos de linha de negócios, links da Web ou aplicativos integrados. Você também pode adicionar livros comprados por meio do Apple Volume Purchase Program ou adicionar categorias de eBook. Você pode configurar tokens VPP do iOS, certificados Symantec do Windows, chaves de carregamento lateral do Windows, categorias de aplicativos ou a conexão Android for Work. Consulte a observação após esta tabela sobre aplicativos do Programa de Compra por Volume (VPP) da Apple.
Aplicativos móveis Excluir Exclua aplicativos móveis, como aplicativos de loja, aplicativos de linha de negócios, links da Web ou aplicativos integrados. Você também pode excluir os livros comprados por meio do Apple Volume Purchase Program ou excluir categorias de eBook. Você pode excluir tokens VPP do iOS, certificados Windows Symantec, chaves de carregamento lateral do Windows, categorias de aplicativo ou a conexão Android for Work. Consulte a observação após esta tabela sobre aplicativos do Programa de Compra por Volume (VPP) da Apple.
Aplicativos móveis Leitura Exiba aplicativos móveis, como aplicativos de loja, aplicativos de linha de negócios, links da Web ou aplicativos integrados. Você também pode exibir os livros comprados por meio do Apple Volume Purchase Program ou adicionar categorias de eBook. Você pode exibir tokens VPP do iOS, certificados Windows Symantec, chaves de carregamento lateral do Windows, categorias de aplicativo ou a conexão Android for Work. Consulte a observação após esta tabela sobre aplicativos do Programa de Compra por Volume (VPP) da Apple.
Aplicativos móveis se relacionam Crie relacionamentos com outros aplicativos gerenciados usando os recursos Dependências e Substituição.
Aplicativos móveis Atualizar Gerencie aplicativos móveis, como aplicativos de loja, aplicativos de linha de negócios, links da Web ou aplicativos integrados. Você também pode gerenciar os livros comprados por meio do Apple Volume Purchase Program ou adicionar categorias de eBook. Você pode gerenciar tokens VPP do iOS, certificados Windows Symantec, chaves de carregamento lateral do Windows, categorias de aplicativo ou a conexão Android for Work. A permissão Criar Aplicativos Móveis pode ser necessária para determinados cenários de atualização de aplicativos. Consulte a observação após esta tabela sobre aplicativos do Programa de Compra por Volume (VPP) da Apple.

Observação

Você pode exibir e gerenciar aplicativos do Programa de Compra por Volume (VPP) da Apple apenas com a permissão Aplicativos móveis atribuída. Anteriormente, a permissão Aplicativos gerenciados era necessária para exibir e gerenciar aplicativos VPP. Essa alteração não se aplica a locatários do Intune para Educação que ainda precisam atribuir a permissão de aplicativos gerenciados.

Defesa contra Ameaças Móveis

Permissão Ação Descrição
Defesa contra Ameaças Móveis Modificar Adicionar, remover ou modificar os conectores de Defesa contra Ameaças Móveis entre o Intune e os fornecedores MTD escolhidos
Defesa contra Ameaças Móveis Leitura Exibir os conectores de Defesa contra Ameaças Móveis entre o Intune e seus fornecedores MTD escolhidos

Aprovação de vários Administradores

Permissão Ação Descrição
Aprovação de vários Administradores Aprovação para Aprovação de Vários Administradores Aprove ou rejeite solicitações de aprovação para a configuração de Aprovação de vários Administradores.
Aprovação de vários Administradores Criar política de acesso Crie políticas de acesso para Aprovação de Vários Administradores.
Aprovação de vários Administradores Excluir política de acesso Excluir políticas de acesso para Aprovação de Vários Administradores.
Aprovação de vários Administradores Política de acesso de leitura Políticas de acesso de leitura para aprovação de vários administradores (Administração).
Aprovação de vários Administradores Atualizar política de acesso Atualizar as políticas de acesso para a Aprovação de vários Administradores.

Configurações de recuperação do sistema operacional

Permissão Ação Descrição
Configurações de recuperação do sistema operacional Atribuir perfis Atribua perfis de Recuperação do Sistema Operacional.
Configurações de recuperação do sistema operacional Criar Perfis Crie perfis de recuperação do sistema operacional.
Configurações de recuperação do sistema operacional Excluir Perfis Exclua os perfis de Recuperação do Sistema Operacional.
Configurações de recuperação do sistema operacional Ler perfis Leia perfis de recuperação do sistema operacional.
Configurações de recuperação do sistema operacional Atualizar perfis Atualizar perfis de Recuperação do Sistema Operacional.

Organização

Permissão Ação Descrição
Organização Criar Criar configurações de locatário, como categorias de dispositivo e conectores do Exchange.
Organização Excluir Excluir as configurações de locatário, como categorias de dispositivo e conectores do Exchange.
Organização Leitura Exibir configurações de locatário, como categorias de dispositivo e conectores do Exchange. Essa permissão é necessária para ativar todos os fluxos de trabalho de registro. Também permite exibir a configuração de permissões com escopo e executar o Relatório de Avaliação de Permissões.
Organização Atualizar Gerencie configurações de locatário, categorias de dispositivo e conectores do Exchange. Também permite habilitar a configuração de permissões com escopo .

Mensagens organizacionais

Permissão Ação Descrição
Mensagens organizacionais Atribuir Atribua mensagens organizacionais.
Mensagens organizacionais Criar Criar e atribuir mensagens organizacionais.
Mensagens organizacionais Excluir Exclua mensagens organizacionais.
Mensagens organizacionais Leitura Leia mensagens organizacionais.
Mensagens organizacionais Atualizar Cancelar mensagens organizacionais.
Mensagens organizacionais Atualizar o controle de mensagens organizacionais Habilite ou bloqueie mensagens organizacionais diretamente da Microsoft, permitindo que mensagens de administrador sejam exibidas.

Gerenciamento de Dispositivos de Parceiros

Permissão Ação Descrição
Gerenciamento de Dispositivos de Parceiros Modificar Configurar o conector de conformidade para Jamf.
Gerenciamento de Dispositivos de Parceiros Leitura Exibir o Conector de Conformidade para Jamf.

Conjuntos de Políticas

Permissão Ação Descrição
Conjuntos de Políticas Atribuir Atribua Conjuntos de Políticas aos grupos de segurança do Microsoft Entra.
Conjuntos de Políticas Criar Criar um novo conjunto de política.
Conjuntos de Políticas Excluir Excluir conjuntos de política.
Conjuntos de Políticas Leitura Exibir conjuntos de políticas.
Conjuntos de Políticas Atualizar Alterar um conjunto de política ou adicionar itens a um conjunto de política.

Políticas de Tempo de silêncio

Permissão Ação Descrição
Políticas de Tempo de silêncio Atribuir Atribua políticas de tempo silencioso aos grupos de segurança do Microsoft Entra.
Políticas de Tempo de silêncio Criar Crie novas políticas de tempo de silêncio.
Políticas de Tempo de silêncio Excluir Exclua as políticas de tempo de silêncio.
Políticas de Tempo de silêncio Leitura Exibir políticas de tempo de silêncio do dispositivo.
Políticas de Tempo de silêncio Atualizar Alterar as políticas de tempo de silêncio.
Políticas de Tempo de silêncio Exibir relatórios Exiba, gere e exporte relatórios de política de tempo silencioso.

Conectores de assistência remota

Permissão Ação Descrição
Conectores de assistência remota Leitura Exibir o status do conector TeamViewer e da ajuda remota. Essa permissão não é necessária para iniciar solicitações de assistência remota para dispositivos.
Conectores de assistência remota Atualizar Gerenciar o estado do conector TeamViewer e a ajuda remota. Essa permissão também requer a permissão de leitura dos > conectores de assistência remota para visualizar o status do conector TeamViewer e da ajuda remota.
Conectores de assistência remota Exibir relatórios Exibir, gerar e exportar sessões de ajuda remota e monitorar relatórios.

Aplicativo de Ajuda remota

Permissão Ação Descrição
Aplicativo de Ajuda remota Elevation Para dispositivos Windows, a elevação permite que o auxiliar insira credenciais UAC quando solicitado no dispositivo do participante do compartilhamento quando a ajuda remota está habilitada. Habilitar a elevação também permite que o auxiliar exiba e controle o dispositivo do participante do compartilhamento quando o participante do compartilhamento concede acesso ao auxiliar.
Aplicativo de Ajuda remota Assuma o controle total Assumir o controle total permite que o auxiliar exiba e controle o dispositivo do participante do compartilhamento quando a Ajuda remota estiver habilitada para todas as plataformas às quais damos suporte.
Aplicativo de Ajuda remota Controle autônomo do Android Permite que o auxiliar se conecte a dispositivos Android sem exigir que o participante do compartilhamento aceite a conexão todas as vezes. Essa funcionalidade exige que o dispositivo Android seja registrado no Intune como um dispositivo dedicado. Atribua essa permissão explicitamente e defina o escopo para os dispositivos específicos que podem receber suporte não supervisionado.
Aplicativo de Ajuda remota Entrada remota de controle autônomo do Windows Permite que o auxiliar inicie uma sessão de entrada remota autônoma em um dispositivo Windows de destino, físico e corporativo, sem exigir que o participante do compartilhamento aceite a conexão a cada vez. Atribua essa permissão explicitamente e defina o escopo para os dispositivos específicos que podem receber suporte não supervisionado.
Aplicativo de Ajuda remota Exibir tela Exibir tela permite que o auxiliar exiba o dispositivo do participante do compartilhamento quando a Ajuda remota está habilitada para todas as plataformas com suporte.

Tarefas remotas

Permissão Ação Descrição
Tarefas remotas Ignorar bloqueio de ativação Remover o Bloqueio de Ativação de dispositivos supervisionados sem exigir o ID Apple e a senha do usuário. Isso pode ser necessário se um usuário sair da empresa e devolver o dispositivo; sem o ID Apple e a senha do usuário, não há como reativar o dispositivo. Ou você precisar transferir alguns dispositivos para um outro departamento durante uma atualização do dispositivo na sua organização. Você só pode reatribuir dispositivos que não tenham o Bloqueio de Ativação habilitado. Você também deve ter a permissão de Leitura de Dispositivo > Gerenciado para exibir dispositivos no portal do Azure antes de iniciar essa tarefa remota.
Tarefas remotas Alterar atribuições Permite que o Administração de TI inicie uma ação de alteração de atribuições. A ação permite que a seleção de aplicativos atribuídos e configurações sejam removidos de um dispositivo. Além disso, os aplicativos e as configurações removidos anteriormente devem ser restaurados no dispositivo.
Tarefas remotas Limpar PC Iniciar uma ação de início novo do dispositivo. Essa ação remove todos os aplicativos instalados em um computador com Windows 10 que esteja executando a Atualização para Criadores. Em seguida, ela atualiza o computador automaticamente para a versão mais recente do Windows.
Tarefas remotas Coletar diagnósticos Coletar diagnósticos de dispositivo
Tarefas remotas Desabilitar o modo perdido Desative o modo perdido para um dispositivo iOS ou ChromeOS.
Tarefas remotas Habilitar o modo perdido Inicie o modo perdido em dispositivos iOS ou ChromeOS perdidos ou roubados. Esse modo permite que você insira uma mensagem e um número de telefone que aparecerão na tela de bloqueio do dispositivo. Para utilizar o modo perdido, é necessário um dispositivo iOS corporativo no modo supervisionado.
Tarefas remotas Habilitar o Windows IntuneAgent Habilitar o agente do Windows Intune.
Tarefas remotas Obtenha a chave do FileVault. Obter a chave Mac FileVault.
Tarefas remotas Indica a ação de dispositivo remoto para iniciar o atestado de Gerenciamento de Dispositivos Móveis (MDM) se o dispositivo for capaz para isso. Indica a ação de dispositivo remoto para iniciar o atestado de Gerenciamento de Dispositivos Móveis (MDM) se o dispositivo for capaz para isso.
Tarefas remotas Iniciar ação do Gerenciador de Configurações Inicie uma ação remota em um dispositivo gerenciado pelo Gerenciador de Configurações.
Tarefas remotas Localizar dispositivo Exibir o local de um dispositivo corporativo perdido ou roubado em um mapa. Pode localizar dispositivos iOS/iPadOS supervisionados, dispositivos dedicados ao Android (COSU) e dispositivos Windows.
Tarefas remotas Gerenciar usuários de dispositivo compartilhado Desconecte o usuário com a sessão atual em um dispositivo compartilhado. Essa ação não exclui usuários de um dispositivo compartilhado, apenas força o usuário com uma sessão atual a ser desconectado.
Tarefas remotas Fora da borda Remova os dispositivos associados a um usuário, quando o usuário estiver saindo da organização.
Tarefas remotas Oferecer assistência remota Iniciar uma sessão de assistência remota com o dispositivo de um usuário usando um provedor de assistência remota. A opção de assistência remota para seu provedor deve estar habilitada para seu locatário.
Tarefas remotas Reproduzir som para localizar dispositivos perdidos Reproduza um som para localizar dispositivos dedicados Android perdidos ou dispositivos iOS colocados no modo perdido MDM.
Tarefas remotas Reiniciar agora Inicia uma reinicialização do dispositivo. Isso faz com que o dispositivo escolhido seja reiniciado. O proprietário do dispositivo não é notificado automaticamente sobre a reinicialização e pode perder trabalho.
Tarefas remotas Recuperar chave MDM Iniciar a recuperação de chave privada do certificado de Gerenciamento de Dispositivos Móveis (MDM) com atestado de TPM
Tarefas remotas Bloqueio remoto A ação do dispositivo Bloquear remotamente bloqueia o dispositivo. Para desbloqueá-lo, o proprietário do dispositivo insere sua senha. Você pode bloquear remotamente os dispositivos que têm um PIN ou uma senha definida. Os dispositivos que não têm um PIN nem uma senha não podem ser bloqueados remotamente.
Tarefas remotas Remover o gerenciamento de interface de configuração de firmware do dispositivo. Permite que o administrador inicie a remoção do dispositivo do gerenciamento da Interface de Configuração de Firmware do Dispositivo antes de excluir os registros do Intune e do Autopilot.
Tarefas remotas Redefinir senha Inicia uma remoção forçada da senha e exige que o usuário do dispositivo configure uma nova senha. Compatível com dispositivos iOS e determinadas versões posteriores do Android e Android for Work. Não há suporte para versões anteriores do Android, macOS ou Windows.
Tarefas remotas Restaurar Tela Inicial Gerenciada Restaure manualmente a Tela Inicial Gerenciada em dispositivos Android Enterprise para devolvê-los ao modo quiosque de um estado temporariamente suspenso. Complementa a ação de suspensão temporária para gerenciamento completo do modo quiosque.
Tarefas remotas Desativar Inicia uma ação de desativação para um dispositivo. Também chamado de remover dados da empresa. A ação Remover dados da empresa remove dados do aplicativo gerenciado (quando for o caso), configurações e perfis de email que foram atribuídos usando o Intune. O dispositivo é removido do gerenciamento do Intune. Isso ocorre na próxima vez que o dispositivo realiza o check-in e recebe a ação remota Remover dados da empresa. O comando Remover os dados da empresa deixa os dados pessoais do usuário no dispositivo. Nos dispositivos ChromeOS, isso inicia uma ação de desprovisionamento.
Tarefas remotas Revogar licenças de aplicativo Revoga todas as licenças de aplicativo VPP do iOS que tenham sido associadas ao dispositivo.
Tarefas remotas Girar BitLockerKeys (versão prévia) Inicia uma rotação de chave para senhas de recuperação do BitLocker no dispositivo.
Tarefas remotas Girar a chave do FileVault. Girar a chave Mac filevault.
Tarefas remotas Alternar senha de Administração Local Inicia uma rotação manual para a senha de administrador local no dispositivo
Tarefas remotas Girar senha de bloqueio de recuperação do macOS Alternar a senha de bloqueio de recuperação para dispositivos macOS
Tarefas remotas Executar Pausar Configuração Atualizar Iniciar sob Demanda, pausar, configuração Atualizar
Tarefas remotas Executar correção Iniciar Correção Proativa Sob Demanda
Tarefas remotas Enviar notificações personalizadas Permite que o administrador envie notificações personalizadas para dispositivos. Os dispositivos recebem notificações no Portal da Empresa.
Tarefas remotas Definir nome do dispositivo Definir ou alterar o nome de um dispositivo.
Tarefas remotas Desligamento Inicia um desligamento do dispositivo e fecha automaticamente todos os aplicativos e serviços em execução e deixa o dispositivo em um estado de desligamento.
Tarefas remotas Sincronizar dispositivos. Inicia uma operação de sincronização no dispositivo e força o dispositivo selecionado a fazer check-in imediatamente com o Intune. Quando um dispositivo faz check-in, ele recebe imediatamente as ações pendentes ou políticas que foram atribuídas a ele.
Tarefas remotas Suspender temporariamente a Tela Inicial Gerenciada Suspenda remotamente a Tela Inicial Gerenciada em dispositivos Android Enterprise no modo de quiosque, permitindo acesso temporário à experiência de inicializador padrão. Dá suporte à restauração automática após um período de tempo configurado sem exigir interação do usuário ou compartilhamento de PIN.
Tarefas remotas Atualizar plano de dados da rede celular Ativar o plano de dados para dispositivos iOS/iPadOS celulares que suportam o eSIM.
Tarefas remotas Atualizar conta do dispositivo Permite alterar a conta de dispositivo associada aos dispositivos Surface Hub e definir opções de autenticação, como rotação de senha.
Tarefas remotas Exibir senha de bloqueio de recuperação do macOS Exibir a senha de bloqueio de recuperação na folha Chaves de Recuperação de dispositivos macOS
Tarefas remotas Windows Defender Inicia uma atualização da assinatura do Windows Defender.
Tarefas remotas Revelar Inicia uma limpeza do dispositivo. Também chamado de "redefinição de fábrica". A ação de redefinição de fábrica restaura um dispositivo às configurações padrão de fábrica. Os dados do usuário são mantidos ou apagados se você marcar ou não a caixa de seleção Manter o estado do registro e a conta de usuário. Nos dispositivos ChromeOS, isso inicia uma ação de apagamento ou redefinição de fábrica (Powerwash).

Funções

Permissão Ação Descrição
Funções Atribuir Atribuir funções internas ou personalizadas do Intune aos grupos de segurança do Microsoft Entra
Funções Criar Criar novas funções personalizadas do Intune. As funções internas são criadas pelo Intune automaticamente.
Funções Excluir Excluir uma função personalizada do Intune. Não é possível excluir funções internas.
Funções Leitura Exiba permissões, atribuições de função, grupos de membros e grupos de escopo para qualquer função interna ou personalizada do Intune.
Funções Atualizar Atualizar permissões de função personalizadas e atribuições de função para funções personalizadas ou criadas. As atribuições de função definem os administradores e o escopo do usuário final para a função.

Linhas de base de segurança

Permissão Ação Descrição
Linhas de base de segurança Atribuir Atribua perfis de Linha de Base de Segurança aos grupos de segurança do Microsoft Entra.
Linhas de base de segurança Criar Criar novos perfis de linha de base de segurança.
Linhas de base de segurança Excluir Excluir perfis de linha de base de segurança.
Linhas de base de segurança Leitura Exibir relatórios de perfis ou perfis de linha de base de segurança ou relatórios de modelo para todo o espaço de trabalho da linha de base de segurança.
Linhas de base de segurança Atualizar Atualizar perfis de linha de base de segurança.

Tarefas de segurança

Permissão Ação Descrição
Tarefas de segurança Leitura Exibir tarefas de segurança.
Tarefas de segurança Atualizar Atualizar tarefas de segurança.

ServiceNow

Permissão Ação Descrição
ServiceNow Atualizar conector Atualize a conexão do ServiceNow.
ServiceNow Exibir incidentes Exibir incidentes do ServiceNow.

Despesas de telecomunicações

Permissão Ação Descrição
Despesas de telecomunicações Leitura Exibir configurações e status do conector de parceiro de despesas de telecomunicações. O recurso conector de parceiro de despesas de telecomunicações foi preterido e essa permissão não tem mais suporte após junho de 2025.
Despesas de telecomunicações Atualizar Modificar ou ativar o conector do parceiro de gerenciamento de despesas de telecomunicações. O recurso conector de parceiro de despesas de telecomunicações foi preterido e essa permissão não tem mais suporte após junho de 2025.

Recomendações anexadas ao locatário

Permissão Ação Descrição
Recomendações anexadas ao locatário Leitura Exibir recomendações anexadas do locatário. Recomendações são métodos para melhorar a integridade do site e a experiência de gerenciamento de dispositivos.

Termos e condições

Permissão Ação Descrição
Termos e condições Atribuir Atribua termos e condições aos grupos de segurança do Microsoft Entra.
Termos e condições Criar Criar novos termos e condições.
Termos e condições Excluir Excluir um termos e condições existente.
Termos e condições Leitura Exibir termos e condições.
Termos e condições Atualizar Gerenciar termos e condições existentes, mas não atribuições.

Certificado Empresarial do Windows

Permissão Ação Descrição
Certificado Empresarial do Windows Modificar Adicionar, remover ou modificar o certificado de assinatura de código usado para distribuir aplicativos de linha de negócios para seus dispositivos Windows gerenciados.
Certificado Empresarial do Windows Leitura Exibir o certificado de assinatura de código usado para distribuir aplicativos de linha de negócios para seus dispositivos Windows gerenciados.

Próximas etapas